CVE-2024-29745

MEDIUM(5.5)KEV

Android Pixel Information Disclosure Vulnerability

Beschreibung

CVE-2024-29745 ist eine Information-Disclosure-Schwachstelle in Google Android Pixel-Geraeten, die auf nicht initialisierten Daten basiert und es einem lokalen Angreifer ermoeglicht, vertrauliche Informationen ohne zusaetzliche Ausfuehrungsrechte auszulesen. Die Schwachstelle wird mit einem CVSS-Score von 5.5 (MEDIUM) bewertet und betrifft Pixel-Geraete vor dem Sicherheitspatch-Level April 2024.

Die CISA hat CVE-2024-29745 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-04-25. Der EPSS-Score von 0,21 % (42,5. Perzentil) ist niedrig und deutet auf eine gezielte Ausnutzung durch spezialisierte Angreifer hin. GrapheneOS hat die Schwachstelle oeffentlich gemeldet und auf die Nutzung durch forensische Unternehmen hingewiesen.

KEV-Informationen

Hersteller
Android
Produkt
Pixel
Hinzugefügt am
4. April 2024
Fälligkeitsdatum
25. April 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
googleandroid-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

Information Disclosure durch nicht initialisierte Daten

CVE-2024-29745 basiert auf der Verwendung nicht initialisierter Daten (Uninitialized Data), die vertrauliche Informationen enthalten koennen. Wenn Speicherbereiche nach der Freigabe nicht korrekt bereinigt werden, koennen Reste vorheriger Daten -- wie kryptographische Schluessel, Passwoerter oder andere sensible Informationen -- von einem Angreifer ausgelesen werden. Diese Schwachstellenklasse entspricht CWE-908 (Use of Uninitialized Resource).

Nicht initialisierte Daten sind eine haeufige Ursache fuer Informationslecks in Betriebssystemen und Firmware. In mobilen Geraeten ist diese Schwachstellenklasse besonders kritisch, da persoenliche Daten, Verschluesselungsschluessel und biometrische Informationen im Speicher vorhanden sein koennen.

Weitere Informationen: CWE-908 -- Use of Uninitialized Resource

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-29745 konzentrieren sich auf den Verlust vertraulicher Informationen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N beschreibt einen lokal ausnutzbaren Angriff mit hoher Auswirkung auf die Vertraulichkeit. Vertraulichkeit (Hoch): Der Angreifer kann sensible Daten aus nicht initialisierten Speicherbereichen auslesen. Dies kann kryptographische Schluessel, Authentifizierungs-Tokens, persoenliche Daten oder andere vertrauliche Informationen umfassen. Integritaet (Keine): Die Schwachstelle ermoeglicht kein Veraendern von Daten. Verfuegbarkeit (Keine): Die Systemverfuegbarkeit ist nicht betroffen.

Obwohl der CVSS-Score mit 5.5 als mittel eingestuft wird, ist die praktische Bedeutung der Schwachstelle erheblich. In Kombination mit CVE-2024-29748 (Privilege Escalation) entsteht eine vollstaendige Angriffskette, bei der zunaechst sensible Informationen ausgelesen und anschliessend fuer die Rechteausweitung genutzt werden. Der EPSS-Score von 0,21 % (42,5. Perzentil) deutet auf eine gezielte Ausnutzung durch forensische Werkzeuge hin, nicht auf massenhafte Angriffe.

Exploit-Reifegrad

CVE-2024-29745 weist eine moderate Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-04-25 in den KEV-Katalog aufgenommen. Der EPSS-Score betraegt 0,21 % (42,5. Perzentil). GrapheneOS hat die Schwachstelle oeffentlich gemeldet und darauf hingewiesen, dass sie von forensischen Unternehmen aktiv ausgenutzt wird, um auf gesperrten oder beschlagnahmten Pixel-Geraeten an sensible Informationen zu gelangen. Die Schwachstelle wird typischerweise in Kombination mit CVE-2024-29748 eingesetzt, um eine vollstaendige Angriffskette zu bilden. Das Pixel Security Bulletin April 2024 dokumentiert den offiziellen Fix von Google.

Behebung

  1. Pixel-Sicherheitsupdate installieren: Aktualisieren Sie Ihr Pixel-Geraet umgehend auf das Sicherheitspatch-Level 2024-04-05 oder hoeher. Navigieren Sie zu Einstellungen > System > Systemupdate und installieren Sie das verfuegbare Update. Details finden Sie im Pixel Security Bulletin April 2024.

  2. Automatische Updates aktivieren: Konfigurieren Sie Pixel-Geraete so, dass Sicherheitsupdates automatisch heruntergeladen und installiert werden, um zukuenftige Schwachstellen zeitnah zu beheben.

  3. Geraetverschluesselung sicherstellen: Ueberpruefen Sie, dass die vollstaendige Geraeteverschluesselung aktiviert ist. Verschluesselung schuetzt Daten im Ruhezustand und erschwert das Auslesen sensibler Informationen, selbst wenn ein Angreifer physischen Zugang zum Geraet hat.

  4. Physische Geraetesicherheit verstaerken: Da CVE-2024-29745 lokalen Zugriff erfordert, ist die physische Sicherheit der Geraete besonders wichtig. Implementieren Sie Richtlinien fuer die sichere Aufbewahrung von Geraeten und schulen Sie Mitarbeiter im Umgang mit vertraulichen mobilen Geraeten.

  5. MDM-Compliance ueberpruefen: Stellen Sie ueber Ihre Mobile-Device-Management-Loesung sicher, dass alle verwalteten Pixel-Geraete den aktuellen Sicherheitspatch-Level aufweisen. Sperren Sie den Zugriff auf Unternehmensressourcen fuer Geraete, die nicht den Mindest-Patch-Level erfuellen.

Technische Details

CVE-2024-29745 betrifft Google Android auf Pixel-Geraeten. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N beschreibt eine Schwachstelle mit ausschliesslicher Auswirkung auf die Vertraulichkeit. Angriffsvektor (Lokal): Der Angreifer benoetigt lokalen Zugang zum Geraet, entweder physisch oder ueber eine bereits bestehende lokale Ausfuehrungsumgebung. Angriffskomplexitaet (Niedrig): Keine speziellen Bedingungen oder Timing-Abhaengigkeiten erforderlich. Berechtigungen (Niedrig): Minimale Rechte auf dem Geraet sind ausreichend. Benutzerinteraktion (Keine): Der Angriff laeuft ohne Benutzerinteraktion ab.

Der Angriffsmechanismus basiert auf dem Zugriff auf nicht initialisierte Speicherbereiche, die vertrauliche Informationen aus vorherigen Operationen enthalten. Wenn Speicher alloziert, aber nicht explizit initialisiert wird, koennen Reste vorheriger Daten zugaenglich bleiben. Ein Angreifer mit lokalen Rechten kann diese Daten systematisch auslesen. Im Kontext von Pixel-Geraeten koennen dies kryptographische Schluessel, Authentifizierungs-Tokens oder persoenliche Nutzerdaten sein. Die Schwachstelle ist besonders relevant im Kontext forensischer Untersuchungen, bei denen spezialisierte Werkzeuge den nicht initialisierten Speicher gezielt auslesen, um an verschluesselte Daten oder Zugangsinformationen zu gelangen.

Häufig gestellte Fragen

Betrifft CVE-2024-29745 nur Pixel-Geraete oder auch andere Android-Geraete?

CVE-2024-29745 betrifft spezifisch Google Pixel-Geraete und ist im Pixel Security Bulletin April 2024 dokumentiert. Andere Android-Geraete von Drittherstellern sind von dieser spezifischen Schwachstelle nicht betroffen, da sie Pixel-spezifischen Code betrifft.

Welche Daten koennen durch CVE-2024-29745 ausgelesen werden?

Durch den Zugriff auf nicht initialisierte Speicherbereiche koennen potenziell verschiedene Arten vertraulicher Daten ausgelesen werden, darunter kryptographische Schluessel, Authentifizierungs-Tokens, Fragmente persoenlicher Daten oder andere sensible Informationen, die sich zuvor im selben Speicherbereich befanden.

Warum wurde die Schwachstelle von GrapheneOS gemeldet?

GrapheneOS ist ein auf Sicherheit und Datenschutz fokussiertes Betriebssystem fuer Pixel-Geraete. Das GrapheneOS-Team fuehrt regelmaessig Sicherheitsaudits der Android-Firmware durch und hat CVE-2024-29745 gemeinsam mit CVE-2024-29748 identifiziert und an Google gemeldet.

Ist CVE-2024-29745 allein gefaehrlich oder nur in Kombination mit CVE-2024-29748?

CVE-2024-29745 ist auch allein gefaehrlich, da die ausgelesenen Informationen direkt vertraulich sein koennen. Die Kombination mit CVE-2024-29748 erhoeht jedoch die Bedrohung erheblich, da die durch CVE-2024-29745 gewonnenen Informationen fuer die Rechteausweitung genutzt werden koennen.

CVSS-Score

5.5
MEDIUM(5.5)

EPSS-Score

EPSS-Score0.48%
EPSS-Perzentil39.7%

Daten

Veröffentlicht5. April 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.